Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cicd-goat — 意図的に脆弱なCI/CD環境です。複数のチャレンジを通じてCI/CDセキュリティを学べます。 | Kitploit
ツール/GitHubGitHub/cider-security-research/cicd-goat
脆弱性分析CTFペネトレーションテストDevSecOps学習と教育ラボと実践
GitHubcider-security-research/cicd-goat

cicd-goat

意図的に脆弱なCI/CD環境です。複数のチャレンジを通じてCI/CDセキュリティを学べます。

リポジトリを見る
2.3k4162年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

cicd-goat

maintained by top 10 .github/workflows/release.yaml CircleCI Docker pulls Version

意図的に脆弱性のあるCI/CD環境です。 CI/CDパイプラインをハッキングし、フラグを獲得しましょう。🚩

Cider Security (Palo Alto Networksにより買収) によって作成されました。

目次

  • 説明
  • ダウンロードと実行
    • Linux & Mac
    • Windows (Powershell)
  • 使用方法
    • 手順
    • チャレンジに挑戦
    • トラブルシューティング
  • 解答
  • コントリビューション

説明

CI/CD Goatプロジェクトは、エンジニアやセキュリティ実務者が、実際の本格的なCI/CD環境を対象とした11個のチャレンジを通じてCI/CDセキュリティを学び、実践できるようにするものです。各シナリオは難易度が異なり、それぞれが1つの主要な攻撃ベクトルに焦点を当てています。

チャレンジは、CI/CDセキュリティリスクトップ10(不十分なフロー制御メカニズム、PPE(Poisoned Pipeline Execution)、依存関係チェーン悪用、PBAC(Pipeline-Based Access Controls)など)をカバーしています。 それぞれのチャレンジは『不思議の国のアリス』に着想を得ており、それぞれ異なるキャラクターをテーマとしています。

プロジェクトの環境はDockerコンテナをベースとしており、ローカルで実行できます。以下のコンテナが含まれます。

  1. Gitea(最小限のgitサーバー)
  2. Jenkins
  3. Jenkinsエージェント
  4. LocalStack(単一コンテナで動作するクラウドサービスエミュレーター)
  5. Prod(Docker in DockerとLighttpdサービスを含む)
  6. CTFd(Capture The Flagフレームワーク)
  7. GitLab
  8. GitLabランナー
  9. Docker in Docker

これらのイメージは相互に接続するように構成されており、完全に機能するパイプラインを構築します。

cicd-goat

ダウンロードと実行

リポジトリをクローンする必要はありません。

Linux & Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

使用方法

手順

  • ネタバレ注意! リポジトリのファイルにはネタバレが含まれているため、閲覧しないでください。
  • プライベートリポジトリにアクセスするためにgitクライアントを設定する際は、http URLを使用したクローンを推奨します。
  • 各チャレンジでは、_flag#_(例 _flag2_)の形式、または特に指定された別の形式のフラグを見つけてください。
  • 各チャレンジは独立しています。あるチャレンジで得たアクセス権を別のチャレンジの解決に使用しないでください。
  • 必要に応じて、CTFdのヒントを使用してください。
  • CVEを悪用する必要はありません。
  • GiteaやJenkinsの管理者アカウント( "admin" や "red-queen" という名前)を乗っ取る必要はありません。

チャレンジに挑戦

  1. コンテナ起動後、コンテナの設定が完了するまで最大5分かかる場合があります。

  2. http://localhost:8000 のCTFdにログインしてチャレンジを表示します。

    • ユーザー名: alice
    • パスワード: alice
  3. ハッキング:

    • Jenkins http://localhost:8080
      • ユーザー名: alice
      • パスワード: alice
    • Gitea http://localhost:3000
      • ユーザー名: thealice
      • パスワード: thealice
    • GitLab http://localhost:4000
      • ユーザー名: alice
      • パスワード: ali12345
  4. CTFdにフラグを入力し、正解かどうかを確認します。

トラブルシューティング

  • Giteaが空白ページを表示する場合は、ページをリフレッシュしてください。
  • リポジトリをフォークする際は、フォーク先のリポジトリ名を変更しないでください。
  • いずれかのサービスが起動しない、または正しく設定されない場合は、DockerエンジンにCPUとメモリを追加で割り当て、最新バージョンにアップデートしてみてください。

解答

警告: ネタバレを含みます!🙈

  • 解答を参照。
  • BSidesLVトーク: Climbing the Production Mountain: Practical CI/CD Attacks Using CI/CD Goat - Caterpillar、Mock Turtle、Dormouseのチャレンジの解答を紹介。

コントリビューション

コントリビューションを参照。

ツールをダウンロード